# الأمن السيبراني المالي للمنشآت الصغيرة: حماية أصولك الرقمية من التهديدات المتطورة
*كيف تحمي بيانات حساباتك وعملائك في عالم مترابط رقمياً؟*

> **ملخص سريع:** تعلم كيفية حماية بيانات شركتك المالية من الاختراق والسرقة. نصائح الأمن السيبراني للمنشآت السعودية وكيف يوفر سند بيئة سحابية آمنة.

- **الرابط:** https://www.snad.io/blog/cybersecurity-for-saudi-smes-finance
- **التصنيف:** تعريفي — ERP ومفاهيم
- **الوسوم:** الأمن السيبراني، حماية البيانات، المنشآت الصغيرة، تكنولوجيا المعلومات، سند
- **تاريخ النشر:** 2026-04-08
- **آخر تحديث:** 2026-08-01
- **الناشر:** سند (snad.io)

مع توجه المملكة نحو الرقمنة الشاملة، أصبحت البيانات هي النفط الجديد للشركات. ولكن، مع هذه الرقمنة تزداد المخاطر السيبرانية. لم تعد الهجمات تستهدف الشركات الكبرى فقط؛ بل أصبحت المنشآت الصغيرة والمتوسطة هدفاً سهلاً للمخترقين بسبب ضعف بنيتها التحتية الأمنية. اختراق واحد لحساباتك المالية قد يؤدي لضياع سنوات من العمل أو تسريب بيانات عملائك الحساسة. في هذا المقال، سنستعرض خطوات عملية لحماية شركتك سيبرانياً، ولماذا يعتبر اختيار نظام سحابي آمن مثل سند هو خط دفاعك الأول.

## لماذا تستهدف الهجمات السيبرانية المنشآت الصغيرة؟

يعتقد الكثير من أصحاب الأعمال أن 'من سيهتم باختراق محل صغير؟'. الحقيقة أن المخترقين يستخدمون أدوات آلية تبحث عن الثغرات في أي مكان. المنشآت الصغيرة غالباً ما تستخدم برامج مقرصنة أو أنظمة قديمة غير محدثة، مما يجعلها 'صيداً سهلاً'. الهدف قد يكون سرقة أموال، أو طلب فدية (Ransomware) مقابل إعادة تشغيل بياناتك، وهو أمر قد يدمر نشاطك التجاري بالكامل.

## إدارة صلاحيات الوصول: من يرى ماذا؟

الأمن السيبراني يبدأ من الداخل. إعطاء صلاحيات 'المدير' لكل الموظفين هو خطأ فادح. يجب أن يرى المحاسب فقط ما يخص المحاسبة، والبائع فقط ما يخص نقاط البيع. تقليل صلاحيات الوصول يقلل من 'مساحة الهجوم'. في حال اختراق حساب أحد الموظفين، يظل الضرر محدوداً ولا يصل لكامل قاعدة البيانات. نظام سند يتيح لك إدارة دقيقة جداً للصلاحيات لكل مستخدم.

## مخاطر تخزين البيانات مالياً على الأجهزة المحلية

تخزين حساباتك على جهاز كمبيوتر في المكتب يعرضك لمخاطر فيزيائية (حريق، سرقة الجهاز) ومخاطر تقنية (تعطل الهاردسك). السحابة (Cloud) توفر حماية احترافية لا يمكن لشركة صغيرة توفيرها محلياً. البيانات في السحابة تُشفر وتُحفظ في مراكز بيانات محمية بحراسة مشددة وأنظمة إطفاء حرائق متطورة، مع نسخ احتياطي دوري يضمن عدم ضياع أي معلومة.

## سند: حصنك الرقمي في السحابة

في سند، نضع الأمن في مقدمة أولوياتنا. نستخدم بروتوكولات تشفير متطورة (SSL) لحماية البيانات أثناء انتقالها بين جهازك وسيرفراتنا. كما نطبق سياسات صارمة للنسخ الاحتياطي التلقائي. باختيارك لسند، أنت تنقل عبء الأمن السيبراني من عاتقك إلى فريق من الخبراء التقنيين المتخصصين، مما يتيح لك التركيز على إدارة عملك براحة بال تامة، مع الالتزام الكامل بضوابط الهيئة الوطنية للأمن السيبراني.

## خريطة الالتزام: ما الذي يُلزمك نظاماً وما هو إرشادي؟

ليست كل الأطر السيبرانية ملزمة لكل منشأة. تحديد ما ينطبق عليك يمنع الاعتماد على افتراضات خاطئة.

نطاق الضوابط الأساسية للأمن السيبراني (ECC 2-2024) الصادرة عن الهيئة الوطنية للأمن السيبراني محدد نصاً: الجهات الحكومية وشركاتها والجهات التابعة لها، إضافة إلى جهات القطاع الخاص التي تملك أو تشغّل أو تستضيف البنى التحتية الوطنية الحساسة. وتشجّع الهيئة بقية الجهات في المملكة على الاستفادة من هذه الضوابط كأفضل ممارسة. أي أن متجرك أو مكتبك المحاسبي ليس مخاطباً بها إلزاماً ما لم يدخل في ذلك النطاق، لكنها تبقى أوضح مرجع تقني متاح.

في المقابل، هناك التزامات تسري عليك فعلاً لمجرد أنك تحتفظ ببيانات عملاء وتُصدر فواتير:

| المرجع النظامي | الجهة المصدرة | نطاق التطبيق | أثره المباشر على نظامك المالي |
|---|---|---|---|
| نظام حماية البيانات الشخصية ولائحته التنفيذية | سدايا | كل من يعالج بيانات شخصية لأفراد في المملكة | تدابير أمنية، سجل أنشطة معالجة، إشعار تسرب، عقوبات مالية |
| قرار الضوابط والمتطلبات الفنية للفوترة الإلكترونية | هيئة الزكاة والضريبة والجمارك | الخاضعون للفوترة الإلكترونية | مواصفات أمنية داخل البرنامج ووظائف محظورة |
| اللائحة التنفيذية لنظام ضريبة القيمة المضافة | هيئة الزكاة والضريبة والجمارك | المكلفون بالضريبة | مدة حفظ السجلات ومكان حفظها وحمايتها من العبث |
| الضوابط الأساسية للأمن السيبراني ECC 2-2024 | الهيئة الوطنية للأمن السيبراني | الجهات الحكومية ومالكو ومشغلو البنى التحتية الوطنية الحساسة | مرجع أفضل ممارسة لبقية المنشآت |

والمادة الثالثة والعشرون من اللائحة التنفيذية لنظام حماية البيانات الشخصية تُلزم جهة التحكم باتخاذ التدابير التنظيمية والإدارية والتقنية اللازمة لأمن البيانات، وبالالتزام بالضوابط الصادرة عن الهيئة الوطنية للأمن السيبراني. فالضوابط تصل إليك من باب حماية البيانات حتى لو لم تكن مخاطباً بها مباشرة.

## الوظائف المحظورة في حلول الفوترة الإلكترونية

قرار الضوابط والمتطلبات والمواصفات الفنية للفوترة الإلكترونية لا يكتفي بتحديد شكل الفاتورة، بل يحدد وظائف يُمنع وجودها داخل البرنامج. تفعيل أي منها يجعل الحل غير ملتزم بمتطلبات الهيئة.

| الوظيفة المحظورة | ما تشمله | تاريخ الإنفاذ |
|---|---|---|
| الوصول غير المنضبط | دخول مجهول، القدرة على التشغيل بكلمة مرور افتراضية، غياب إدارة جلسات المستخدم | 4 ديسمبر 2021 |
| العبث بالفواتير أو إشعاراتها أو السجلات | تعديل أو حذف فاتورة صادرة أو إشعارها، تعديل أو حذف السجلات، طوابع زمنية غير دقيقة، توليد سجلات غير متسلسل، تصفير عدّاد الفواتير | 4 ديسمبر 2021 |
| تعدد تسلسلات الفواتير | القدرة على توليد أكثر من تسلسل فواتير في الوقت نفسه | 4 ديسمبر 2021 |
| تصدير مفاتيح الختم | إتاحة خيار تصدير مفتاح الختم التشفيري | 1 يناير 2023 بحسب موجة الربط |
| تغيير الوقت | السماح بتغيير وقت البرنامج أو تعديل قيمة الطابع الزمني عند إصدار الفاتورة | 1 يناير 2023 بحسب موجة الربط |

الخلاصة العملية: البرنامج الذي يسمح لموظف بحذف فاتورة صادرة أو تعديل تاريخها ليس مرناً، بل مخالفاً. تصحيح الخطأ يكون بإشعار دائن أو مدين لا بالحذف. راجع [متطلبات الفوترة الإلكترونية](/zatca) و[تفاصيل الموجات](/zatca/wave-25) قبل اعتماد أي حل، خصوصاً في [نقاط البيع](/pos) التي تصدر فواتير مبسطة تحتاج ختماً تشفيرياً وعدّاداً غير قابل للتصفير.

## أين تُحفظ السجلات وكم مدة الاحتفاظ بها؟

النسخ الاحتياطي ليس ترفاً تقنياً، بل التزام نظامي بمدة محددة ومكان محدد.

- **ست سنوات على الأقل** للفواتير والدفاتر والسجلات والمستندات المحاسبية، تُحسب من نهاية الفترة الضريبية التي تخصها.
- **الأصول الرأسمالية**: مدة التعديل المقررة لها مضافاً إليها خمس سنوات، تبدأ من تاريخ اقتناء الأصل.
- **سجل أنشطة معالجة البيانات الشخصية**: طوال مدة استمرار العمليات، إضافة إلى خمس سنوات بعد انتهائها.

واللائحة التنفيذية لضريبة القيمة المضافة تشترط حفظ السجلات باللغة العربية، وحفظها داخل المملكة ورقياً أو إلكترونياً عبر نقطة وصول داخل المملكة إلى الخادم أو قاعدة البيانات. كما تُلزم المكلف باتخاذ التدابير الأمنية والضوابط الكافية القابلة للمراجعة لمنع العبث بالفواتير والمستندات والسجلات الإلكترونية، وتعطي الهيئة حق مراجعة الأنظمة والبرامج المستخدمة في إعداد السجلات إلكترونياً.

السؤال الذي يجب طرحه على مزود [نظامك المحاسبي](/accounting): أين تُستضاف البيانات، وهل أستطيع الوصول إليها وإخراجها من داخل المملكة عند الطلب؟

## خطة الاستجابة للتسرب: العدّاد يبدأ من لحظة العلم

المادة الرابعة والعشرون من اللائحة التنفيذية لنظام حماية البيانات الشخصية تُلزم جهة التحكم بإشعار الجهة المختصة خلال مدة لا تتجاوز 72 ساعة من وقت علمها بحادثة التسرب، إذا كان من شأنها الإضرار بالبيانات أو بصاحبها أو التعارض مع حقوقه ومصالحه. ويُشعَر صاحب البيانات دون تأخير غير مبرر.

أغلب المنشآت تكتشف الحادثة ثم تستهلك اليوم الأول في فهم ما جرى. جهّز مسبقاً:

- **حصر لما تملكه من بيانات**: أي جدول يحوي أسماء عملاء وأرقام جوالات وعناوين وبيانات سداد.
- **اسم واحد ورقم واحد** لمن يبلّغ ويوقف الخدمة، لا لجنة تجتمع.
- **سجلات دخول وتغيير محفوظة**، لأن الإشعار يتطلب وصف الحادثة ووقتها وكيفية وقوعها وفئات المتأثرين وأعدادهم.
- **نسخة احتياطية جُرِّبت استعادتها فعلياً**. النسخة التي لم تُختبر ليست نسخة.

والعقوبات ليست رمزية. إفشاء أو نشر بيانات حساسة بالمخالفة للنظام بقصد الإضرار بصاحب البيانات أو تحقيق منفعة شخصية عقوبته السجن مدة لا تزيد على سنتين أو غرامة لا تزيد على ثلاثة ملايين ريال أو كلتاهما، وللمحكمة مضاعفة الغرامة في حال العود. وما عدا ذلك من المخالفات عقوبته الإنذار أو غرامة لا تزيد على خمسة ملايين ريال، وتُضاعف عند تكرار المخالفة.

## ضوابط تقنية تبدأ بها هذا الأسبوع

الضوابط الأساسية للأمن السيبراني تصلح مرجعاً عملياً حتى لمن هو خارج نطاق إلزامها. أقرب بنودها إلى واقع منشأة صغيرة:

- **المصادقة متعددة العوامل** للوصول عن بُعد وللبريد ولحسابات المستخدمين، مع تحديد عدد عوامل المصادقة وتقنياتها بناءً على تقييم الأثر.
- **إدارة التحديثات والحزم الأمنية** للأنظمة والتطبيقات والأجهزة، مع التحقق من سلامة التحديث في بيئة غير إنتاجية قبل تطبيقه.
- **مزامنة الوقت مركزياً** من مصدر دقيق وموثوق. هذا البند يخدم مباشرة متطلب دقة الطوابع الزمنية في الفوترة.
- **نطاق نسخ احتياطي يغطي الأصول التقنية والمعلوماتية الحرجة**، مع قدرة على الاستعادة السريعة واختبار دوري لفاعليتها.
- **تشفير البيانات** أثناء النقل وفي حالة السكون بحسب تصنيفها والمتطلبات النظامية.

ابدأ بالمصادقة متعددة العوامل واختبار الاستعادة. هما أقل البنود كلفة وأكبرها أثراً.

## أسئلة تُطرح على أي مزود نظام قبل الاعتماد

قبل توقيع أي عقد، اطلب إجابات مكتوبة عن هذه الأسئلة واحفظها في ملف الالتزام لديك:

- هل يمنع النظام حذف أو تعديل الفواتير الصادرة، وكيف يعالج الأخطاء بعد الإصدار؟
- هل توجد سجلات دخول وتغيير غير قابلة للتعديل أو الحذف، وما مدة الاحتفاظ بها؟
- ما وتيرة النسخ الاحتياطي، ومتى جُرِّبت الاستعادة آخر مرة، وما زمن الاستعادة المتوقع؟
- أين تُخزَّن البيانات، وكيف أستخرجها كاملة بصيغة قابلة للقراءة إن قررت الانتقال؟

الوعد الشفهي لا يُقدَّم في مراجعة نظامية. الوثيقة تُقدَّم.

## الأسئلة الشائعة

### ماذا أفعل إذا نسيت كلمة مروري في سند؟

يمكنك استعادتها عبر بريدك الإلكتروني المسجل باستخدام خطوات أمان تضمن أنك صاحب الحساب الحقيقي.

### هل بياناتي مشفرة في سند؟

نعم، جميع البيانات تُشفَّر وتُخزَّن في مراكز بيانات عالمية تتبع أعلى معايير الأمان.

### هل الضوابط الأساسية للأمن السيبراني (ECC) ملزمة لمنشأتي الصغيرة؟

وفق وثيقة الضوابط الأساسية للأمن السيبراني ECC 2-2024 المنشورة على موقع الهيئة الوطنية للأمن السيبراني، تسري الضوابط على الجهات الحكومية وشركاتها والجهات التابعة لها، وعلى جهات القطاع الخاص التي تملك أو تشغّل أو تستضيف البنى التحتية الوطنية الحساسة. وتشجّع الهيئة بقية الجهات على الاستفادة منها كأفضل ممارسة. لكن المادة الثالثة والعشرين من اللائحة التنفيذية لنظام حماية البيانات الشخصية تُلزم كل جهة تحكم بالالتزام بالضوابط الصادرة عن الهيئة الوطنية للأمن السيبراني ضمن تدابير حماية البيانات.

### كم مدة الاحتفاظ بالفواتير والسجلات المحاسبية؟ وهل يجوز حفظها خارج المملكة؟

تشترط اللائحة التنفيذية لنظام ضريبة القيمة المضافة حفظ الفواتير والدفاتر والسجلات والمستندات المحاسبية مدة لا تقل عن ست سنوات من نهاية الفترة الضريبية التي تخصها، وسجلات الأصول الرأسمالية مدة التعديل المقررة لها مضافاً إليها خمس سنوات من تاريخ اقتناء الأصل. وتُحفظ السجلات باللغة العربية وداخل المملكة، ورقياً أو إلكترونياً عبر نقطة وصول داخل المملكة إلى الخادم أو قاعدة البيانات.

### ماذا أفعل خلال أول 72 ساعة من اكتشاف تسرب بيانات عملاء؟

تُلزم المادة الرابعة والعشرون من اللائحة التنفيذية لنظام حماية البيانات الشخصية جهة التحكم بإشعار الجهة المختصة خلال مدة لا تتجاوز 72 ساعة من وقت علمها بالحادثة، إذا كان من شأنها الإضرار بالبيانات أو بصاحبها أو التعارض مع حقوقه ومصالحه، ثم إشعار صاحب البيانات دون تأخير غير مبرر. ويتضمن الإشعار وصف الحادثة ووقتها وتاريخها وكيفية وقوعها وفئات المتأثرين وأعدادهم ونوع البيانات، ولهذا تُعد سجلات الدخول والتغيير شرطاً عملياً للقدرة على الإبلاغ أصلاً.

### هل حذف فاتورة إلكترونية صدرت بالخطأ يُعد مخالفة؟

نعم. يصنّف قرار الضوابط والمتطلبات والمواصفات الفنية للفوترة الإلكترونية السماح بتعديل أو حذف الفواتير الإلكترونية أو إشعاراتها المولّدة ضمن الوظائف المحظورة، ومعها تعديل أو حذف السجلات وتصفير عدّاد الفواتير. التصحيح النظامي يكون بإصدار إشعار دائن أو مدين، ويجب أن يكون الحل مقاوماً للعبث ويكشف أي محاولة للتلاعب.

### ما العقوبات المقررة في نظام حماية البيانات الشخصية؟

وفق نظام حماية البيانات الشخصية، يُعاقب من يفشي أو ينشر بيانات حساسة بالمخالفة للنظام بقصد الإضرار بصاحب البيانات أو تحقيق منفعة شخصية بالسجن مدة لا تزيد على سنتين أو بغرامة لا تزيد على ثلاثة ملايين ريال أو بهما معاً، وللمحكمة مضاعفة الغرامة في حال العود. أما بقية المخالفات فعقوبتها الإنذار أو غرامة لا تزيد على خمسة ملايين ريال، وتُضاعف عند تكرار المخالفة.

### إذا كانت الميزانية ضيقة، ما أول إجراءين تقنيين أبدأ بهما؟

المصادقة متعددة العوامل على حسابات الوصول والبريد، واختبار استعادة النسخة الاحتياطية فعلياً لا الاكتفاء بوجودها. كلاهما وارد ضمن الضوابط الأساسية للأمن السيبراني (المصادقة متعددة العوامل، ونطاق النسخ الاحتياطي مع الاختبار الدوري لفاعلية الاستعادة)، وكلفتهما شبه معدومة مقارنة بأثرهما.

---
## عن الناشر
**سند (Snad)** — نظام سند لإدارة الأعمال.
شركة برمجيات سعودية خاصة، مقرّها الرياض، تأسست 2025.
السجل التجاري: 7038154642
الرقم الضريبي: 310959226500003
النطاق الرسمي الوحيد: snad.io
> سند منصة تجارية خاصة لإدارة الأعمال. ليست جهة حكومية ولا مصرفية ولا
> منصة خدمات حكومية، ولا تتبع أي جهة حكومية. أي موقع أو تطبيق يحمل اسماً
> مشابهاً لا علاقة له بسند.